नेदरल्याण्ड्समा गोपनीयता नीति: कानूनले के चाहिन्छ र टिक्ने गोपनीयता नीति कसरी लेख्ने

कोही स्ट्यान्डिङ डेस्कमा ठूलो मनिटरमा लामो गोपनीयता कथनको समीक्षा गर्दै

डच-मुखी वेबसाइट भएको लगभग हरेक कम्पनीले गोपनीयता नीति प्रकाशित गर्छ - गोपनीयता कार्यवाही वा गोपनीयता कथन। Autoriteit Persoonsgegevens (डच डेटा सुरक्षा प्राधिकरण, AP) बाट हेर्दा बाँच्ने धेरै कम कम्पनीहरू प्रकाशित गर्छन्। कागजातलाई बोइलरप्लेटको रूपमा व्यवहार गरिन्छ, प्रतिस्पर्धीबाट प्रतिलिपि गरिन्छ र यसको मुनि व्यवसाय परिवर्तन हुँदा यसलाई अछुतो छोडिन्छ। त्यो अब महँगो बानी हो: मार्च २०२६ मा युरोपेली डेटा सुरक्षा बोर्डले यो दायित्वलाई लक्षित गर्दै युरोपभरि एक समन्वित प्रवर्तन कार्य सुरु गर्‍यो।

दायित्व कहाँबाट आउँछ

GDPR को कुनै पनि लेख "गोपनीयता नीति" शीर्षकमा छैन। यो कथन भनेको GDPR ले फरक तरिकाले बनाएको दायित्व निर्वाह गर्ने सामान्य तरिका हो - जस्तै व्यक्तिको जानकारी पाउने अधिकार। पारदर्शिता भनेको कलामा एउटा सिद्धान्त हो। ५ GDPR; कला। १२, १३ र १४ GDPR ले यसलाई तपाईंले मानिसहरूलाई भन्नुपर्ने कुराहरूको ठोस सूची र कसरी भन्ने मानकमा परिणत गर्दछ।

धेरैजसो कम्पनीहरूले महसुस गरेको भन्दा कला १३ र कला १४ बीचको विभाजन बढी महत्त्वपूर्ण छ।

  • धारा १४ GDPR तपाईंले व्यक्तिगत डेटा सङ्कलन गर्ने ठाउँमा लागू हुन्छ व्यक्तिबाट — सम्पर्क फारम, चेकआउट, न्यूजलेटर साइन-अप। जानकारी दिनुपर्छ त्यो बेला डेटा प्राप्त गरिन्छ: फारम बुझाउनु अघि, पछि होइन।
  • धारा १४ GDPR डेटा अन्यत्रबाट आएको ठाउँमा लागू हुन्छ - डेटा ब्रोकर, सार्वजनिक दर्ता, स्क्र्याप गरिएको स्रोत, साझेदार, रोजगारदाता। तपाईंले उचित अवधि भित्र र कम्तिमा एक महिना भित्र, वा उनीहरूसँग पहिलो पटक सम्पर्क गर्दा, वा डेटा पहिलो पटक अर्को प्राप्तकर्तालाई खुलासा गर्दा, जुन पहिले आउँछ, त्यसलाई सूचित गर्नुपर्छ।

धारा १४ मा अपवादहरूको सानो सेट छ — व्यक्तिसँग पहिले नै जानकारी छ, तिनीहरूलाई जानकारी दिन असम्भव छ वा असमान प्रयास समावेश हुनेछ, प्राप्त गर्ने वा प्रकटीकरण कानून द्वारा स्पष्ट रूपमा तोकिएको छ, वा डेटा व्यावसायिक गोपनीयताको अधीनमा छन्। यी साँघुरो छन्। "असुविधाजनक" भनेको असमान प्रयास होइन, र सम्पर्क डेटा किन्ने वा स्क्र्याप गर्ने र कहिल्यै कसैलाई नभन्ने कम्पनीले अवस्थित नभएको अपवादमा भर परेको छ।

धारा १२ GDPR ले निम्न तरिकालाई नियन्त्रण गर्दछ : संक्षिप्त, पारदर्शी, बुझ्न सकिने, सजिलै पहुँचयोग्य, स्पष्ट र सरल भाषामा।

अनिवार्य सामग्री, वस्तु अनुसार

यो मेनु होइन। यी वस्तुहरू मध्ये एउटा छुटेको कथन कानूनको रूपमा अपूर्ण मानिन्छ।

सूचनाधारा १३ (व्यक्तिबाट सङ्कलन गरिएको)धारा १४ (अन्यत्र प्राप्त)
नियन्त्रकको पहिचान र सम्पर्क विवरणहरूआवश्यक छआवश्यक छ
आवश्यक परेमा EU प्रतिनिधिको पहिचान र सम्पर्क विवरणआवश्यक छआवश्यक छ
नियुक्त गरिएको ठाउँमा डाटा सुरक्षा अधिकारीको सम्पर्क विवरणआवश्यक छआवश्यक छ
प्रशोधनको उद्देश्यआवश्यक छआवश्यक छ
प्रत्येक उद्देश्यको लागि कानूनी आधारआवश्यक छआवश्यक छ
पछ्याइएको वैध हित, जहाँ त्यो आधार हो जुनआवश्यक छआवश्यक छ
सम्बन्धित व्यक्तिगत डेटाका वर्गहरू-आवश्यक छ
प्राप्तकर्ताहरू वा प्राप्तकर्ताहरूको वर्गहरूआवश्यक छआवश्यक छ
EEA बाहिर स्थानान्तरण र यसमा निर्भर सुरक्षाआवश्यक छआवश्यक छ
अवधारण अवधि, वा यसलाई निर्धारण गर्न प्रयोग गरिने मापदण्डहरूआवश्यक छआवश्यक छ
पहुँच, सुधार, मेटाउने, प्रतिबन्ध, आपत्ति र पोर्टेबिलिटीको अधिकारआवश्यक छआवश्यक छ
सहमति आधार भएको अवस्थामा सहमति फिर्ता लिने अधिकारआवश्यक छआवश्यक छ
Autoriteit Personsgegevens मा उजुरी दर्ता गर्ने अधिकारआवश्यक छआवश्यक छ
प्रावधान वैधानिक हो वा करारगत आवश्यकता हो, र प्रदान नगर्दा हुने परिणामहरूआवश्यक छ-
डेटाको स्रोत, र यो सार्वजनिक रूपमा पहुँचयोग्य स्रोतहरूबाट आएको हो कि होइन-आवश्यक छ
स्वचालित निर्णय लिने र प्रोफाइलिङ, तर्क र परिकल्पित परिणामहरूको बारेमा अर्थपूर्ण जानकारी सहितआवश्यक छआवश्यक छ

तीनवटालाई नजिकबाट हेर्नु उचित छ, किनकि एपीको ध्यान त्यहीं जान्छ।

प्राप्तकर्ताहरू, र "साझेदारहरू" समस्या

धारा १३ र धारा १४ GDPR ले प्राप्तकर्ताहरू वा प्राप्तकर्ताहरूको वर्गहरूलाई अनुमति दिन्छ । त्यो एक वास्तविक छनौट हो, तर वर्गको केही अर्थ हुनुपर्छ। "हाम्रा साझेदारहरू" वर्ग होइन; यो जवाफ दिन अस्वीकार हो। "हाम्रो भुक्तानी सेवा प्रदायक, जर्मनीमा हाम्रो होस्टिंग प्रदायक, संयुक्त राज्य अमेरिकामा हाम्रो इमेल मार्केटिङ प्लेटफर्म, र हाम्रो कुकी कथनमा नाम दिइएको विज्ञापन नेटवर्कहरू" हो। यदि तपाईं अस्पष्टता बिना प्राप्तकर्ताको वर्णन गर्न सक्नुहुन्न भने, तपाईंलाई सम्भवतः थाहा छैन कि कससँग डेटा छ - एउटा ठूलो समस्या।

निश्चित अवधि सम्भव नभएको ठाउँमा राख्ने व्यवस्था

GDPR ले स्वीकार गर्दछ कि धेरै दिनहरू सधैं दिन सकिँदैन, त्यसैले धारा १३ ले अवधि निर्धारण गर्न प्रयोग गरिने मापदण्डलाई अनुमति दिन्छ । यसले अनुमति नदिने कुरा भनेको गैर-उत्तर हो। ११ डिसेम्बर २०२३ मा Uber Technologies Inc. र Uber BV लाई €१०,०००,००० जरिवाना गर्ने आफ्नो निर्णयमा, AP ले ठ्याक्कै यही फेला पारेको थियो: कथनले भन्यो कि डेटा आवश्यक परेसम्म लामो समयसम्म राखिनेछ, जुन यसले धेरै सामान्य ठान्यो। एउटा कार्ययोग्य मापदण्ड "डच कर कानून अनुरूप, सम्झौताको अवधि र अन्तिम लेनदेन पछि सात वर्ष पछि" पढ्छ।

अन्तर्राष्ट्रिय स्थानान्तरण

"युरोपेली आर्थिक क्षेत्र बाहिर डेटा स्थानान्तरण हुन सक्छ" भन्नाले पाठकलाई केही पनि भन्दैन। उबरको उही निर्णयमा एपीको अडान थियो कि गन्तव्य देशहरूको नामकरण गरिनुपर्छ र सुरक्षा व्यवस्था पहिचान गरिनुपर्छ - पर्याप्तता निर्णय, मानक सम्झौता धाराहरू, बाध्यकारी कर्पोरेट नियमहरू - प्रतिलिपि कसरी प्राप्त गर्ने भन्ने सहित। अमेरिकी विश्लेषण, CRM वा क्लाउड होस्टिंग प्रयोग गर्ने कम्पनीहरूले स्थानान्तरण गरिरहेका छन्; एक मात्र प्रश्न यो हो कि कथनले यसलाई स्वीकार गर्छ कि गर्दैन।

फारमका आवश्यकताहरू

धारा १२ GDPR ले एउटा मापदण्ड सेट गर्छ जुन बताउन सजिलो छ र प्रायः असफल हुन्छ:

  • संक्षिप्त र पारदर्शी — नियम र सर्तहरूबाट कुशलतापूर्वक र स्पष्ट रूपमा अलग प्रस्तुत गरिएको। यसलाई सामान्य सर्तहरूमा गाड्नु अनुपालन गर्दैन।
  • बुझ्न सकिने — लक्षित दर्शकहरूको औसत सदस्यले बुझ्न सक्ने। अमेरिकी वकिलहरूको लागि लेखिएको कथन डच उपभोक्ताहरूको लागि बुझ्न योग्य हुँदैन, र न त डच भाषाको साइटमा अंग्रेजीमा मात्र लेखिएको कथन हो।
  • सजीलो पहुँचयोग्य — पाठकले खोजी गर्नु पर्दैन। युरोपेली मार्गदर्शनले यसलाई तुरुन्तै स्पष्ट हुन आवश्यक मान्दछ: प्रत्येक पृष्ठबाट प्रत्यक्ष लिङ्क, सङ्कलन बिन्दुमा प्रासंगिक लिङ्क, र एपमा बढीमा दुई ट्याप टाढा।
  • स्पष्ट र सरल भाषा — अमूर्त भन्दा ठोस र निश्चित। युरोपेली मार्गदर्शनले "हुन सक्छ", "हुन सक्छ" र "सम्भव" जस्ता हेजिङ शब्दहरूलाई एकल गर्दछ, र "हामी तपाईंको व्यक्तिगत डेटा नयाँ सेवाहरू विकास गर्न प्रयोग गर्न सक्छौं" वा "अनुसन्धान उद्देश्यका लागि" लाई के लेख्ने होइन भन्ने उदाहरणको रूपमा व्यवहार गर्दछ।

जहाँ कुनै सेवा बालबालिकालाई सम्बोधन गरिएको छ, वा तपाईंलाई थाहा छ कि बालबालिकाहरूले यसलाई अत्यधिक प्रयोग गर्छन्, त्यहाँ कला। १२ मा शब्दावली, स्वर र शैलीलाई अनुकूलित गर्न आवश्यक छ ताकि बच्चाले यसलाई बुझ्न सकोस्। नेदरल्याण्ड्समा यो चाँडै नै काट्छ: कला अन्तर्गत। Uitvoeringswet AVG को ५, बच्चालाई सिधै प्रदान गरिने सूचना समाज सेवाहरूको लागि अभिभावकको सहमति आवश्यक पर्ने उमेर सोह्र हो, जुन GDPR ले अनुमति दिन्छ। चौध वर्षका बालबालिकाहरूले प्रयोग गर्ने सेवामा वयस्कहरूको लागि लेखिएको कथन असफल हुन्छ, र अभिभावकलाई जानकारी गराएर बच्चाको जानकारी पाउने आफ्नै अधिकार समाप्त हुँदैन।

तहगत दृष्टिकोण, सही तरिकाले गरिएको

पूर्णता र पठनीयता बीचको तनावको लागि लेयरिङ सिफारिस गरिएको जवाफ हो, र AP र युरोपेली मार्गदर्शन दुवैले यसलाई समर्थन गर्दछ। राम्रोसँग गरिएको, पहिलो तहले नियन्त्रकको पहिचान, उद्देश्यहरू, सबैभन्दा ठूलो प्रभाव वा आश्चर्यचकित गर्ने क्षमता भएको प्रशोधन, र अधिकारहरू कसरी प्रयोग गर्ने भन्ने कुरा बोक्छ - पूर्ण पाठ एक क्लिक टाढा एकल कागजातको रूपमा।

अनुचित तरिकाले गरियो भने यो चीजहरू लुकाउने तरिका बन्छ। तहहरू एकअर्काको विरोधाभास हुनुहुँदैन, पूर्ण जानकारी एकै ठाउँमा उपलब्ध हुनुपर्छ, र केहि पनि घटाउन सकिँदैन किनभने यो लाजमर्दो छ। यदि प्रशोधन कार्यले पाठकलाई अचम्मित पार्छ भने, त्यो पहिलो तहको लागि तर्क हो, चौथो तहको लागि होइन।

जहाँ गोपनीयता कथनहरू असफल हुन्छन्

बारम्बार हुने असफलताहरू कम छन्, र अनुमान गर्न सकिन्छ।

  • अस्पष्ट उद्देश्य र अज्ञात साझेदारी। "हाम्रा सेवाहरू सुधार गर्न" ले केही पनि वर्णन गर्दैन, र "हामी तपाईंको डेटा चयन गरिएका साझेदारहरूसँग साझा गर्न सक्छौं" सबैभन्दा सामान्य दोष हो - यसले सामान्यतया विज्ञापन प्रविधिलाई लुकाउँछ। परीक्षण यो हो कि पाठकले आफ्नो डेटालाई के हुन्छ भनेर बताउन सक्छ र उनीहरूलाई आपत्ति छ कि छैन भनेर निर्णय गर्न सक्छ।
  • साइटको विरोधाभासपूर्ण कथन। यसले कागजी कार्य समस्यालाई कार्यान्वयन समस्यामा परिणत गर्छ। कथनमा भनिएको छ कि ट्याग प्रबन्धकले पृष्ठ लोड गर्दा कुनै पनि ट्र्याकिङ कुकीहरू सहमति बिना राखिने छैनन्; समर्थन डेस्क अमेरिकी प्लेटफर्ममा चल्दा डेटा EU मा रहन्छ भनिएको छ। यो पत्ता लगाउन नियामकले कथनलाई ध्यानपूर्वक पढ्नु पर्दैन। यसले नेटवर्क ट्याब खोल्नु आवश्यक छ।
  • प्रतिलिपि गरिएको कथन। प्रतिस्पर्धीबाट लिइएको नीतिले प्रतिस्पर्धीको प्रशोधनको वर्णन गर्दछ: यसले तपाईंले प्रयोग नगर्ने प्राप्तकर्ताहरूको नाम राख्छ, तपाईंले प्रयोग गर्नेहरूलाई हटाउँछ, र तपाईंले पालना नगर्ने अवधारण अवधिहरू उल्लेख गर्दछ। यो तपाईंको व्यवसायको बारेमा गलत कथनहरूको सेट हो।

गोपनीयता कथन कुकी सूचना होइन।

यी दुई दस्तावेज अन्तर्गतका दुई दायित्वहरू हुन्, र तिनीहरूलाई मिसाउनु दुवैको पालना गर्ने भरपर्दो तरिका हो।

कुकीज र तुलनात्मक प्रविधिहरू नेदरल्याण्ड्समा टेलिकम्युवेटको धारा ११.७a द्वारा नियन्त्रित छन्, जसले ई-गोपनीयता निर्देशन लागू गर्दछ। प्रयोगकर्ताको टर्मिनल उपकरणमा जानकारी भण्डारण गर्ने वा भण्डारण गरिएको जानकारी पहुँच गर्ने जो कोहीले स्पष्ट र पूर्ण जानकारी दिनुपर्छ र सहमति प्राप्त गर्नुपर्छ, सञ्चार प्रसारण गर्न वा अनुरोध गरिएको सेवा प्रदान गर्न कडा रूपमा आवश्यक पर्ने कुराहरूको लागि सीमित छुटहरू सहित। यसले व्यक्तिगत डेटा समावेश छ वा छैन, उपकरणमा पढ्ने वा लेख्ने कार्यलाई नियन्त्रित गर्दछ । GDPR ले तपाईंले त्यसपछि कुनै पनि परिणामस्वरूप व्यक्तिगत डेटासँग के गर्नुहुन्छ भनेर नियन्त्रित गर्दछ।

त्यसैले: ब्यानर त्यो ठाउँ हो जहाँ सहमति दिइन्छ वा अस्वीकार गरिन्छ; कुकी कथनले कुकीहरू, तिनीहरूको उद्देश्य र अवधिहरू सूचीबद्ध गर्दछ; गोपनीयता कथनले व्यक्तिगत डेटाको प्रशोधनको व्याख्या गर्दछ। गोपनीयता कथनले सहमति प्राप्त गर्न सक्दैन, र ब्यानरले कलाहरू प्रदर्शन गर्न सक्दैन। १३ र १४। तिनीहरूलाई क्रस-रेफरन्स गर्नुहोस्, र तिनीहरूलाई एकरूप राख्नुहोस्।

एपी यहाँ सक्रिय छ। ३० अप्रिल २०२५ मा यसले डच कुकी ब्यानरहरूको संरचनात्मक अनुगमनको घोषणा गर्‍यो र पहिलो पचास संस्थाहरूलाई पत्र लेख्यो, जसमा प्रति वर्ष धेरै सयको कार्यक्रम वर्णन गरिएको थियो। ११ नोभेम्बर २०२५ मा यसले २०० भन्दा बढी वेबसाइटहरूलाई चेतावनी दिइएको, लगभग तीन चौथाई समायोजन गरिएको र बाँकीमा अनुसन्धान खोलिएको रिपोर्ट गर्यो। पूर्व-टिक गरिएका बक्सहरू, अस्वीकार गर्न अतिरिक्त क्लिकहरू र लुकेका विकल्पहरू यसले नाम दिएका ढाँचाहरू हुन्।

प्रतिस्पर्धीबाट होइन, दर्ताबाट स्टेटमेन्ट उत्पन्न गर्नुहोस्

धारा ३० GDPR ले धेरैजसो संस्थाहरूलाई प्रशोधन गतिविधिहरूको दर्ता - verwerkingsregister - कायम राख्न आवश्यक छ। प्रत्येक गतिविधिको लागि यसले उद्देश्यहरू, डेटा विषय र व्यक्तिगत डेटाको वर्गहरू, तेस्रो देशहरूमा भएकाहरू सहित प्राप्तकर्ताहरू, स्थानान्तरण सुरक्षा उपायहरू र अवधारण अवधिहरू रेकर्ड गर्दछ। जहाँ प्राप्तकर्ता एक प्रशोधक हो, त्यही तथ्यहरू पहिले नै त्यो पक्षसँगको डेटा प्रशोधन सम्झौतामा देखा पर्नु पर्छ , जसले दर्ता र विवरणलाई पङ्क्तिबद्ध राख्न धेरै सजिलो बनाउँछ।

माथिको तालिकासँग तुलना गर्नुहोस्: ओभरल्याप लगभग पूर्ण छ। दर्ता तथ्यात्मक सूची हो; गोपनीयता कथन यसको सार्वजनिक प्रतिपादन हो। त्यस क्रममा निर्मित कथन निर्माणको हिसाबले सही छ र सही रहन्छ, किनभने दर्ता अपडेट गर्नाले स्रोत अपडेट हुन्छ। अर्को तरिकाले लेखिएको, दुई अलग हुन्छन् - र दर्ताको लागि सोध्ने र वेबसाइट पढ्ने नियामकले खाडल देख्छ।

यसलाई अद्यावधिक राख्दै

गोपनीयता कथनले प्रत्यक्ष प्रणालीको वर्णन गर्दछ, त्यसैले प्रणाली परिवर्तन हुँदा यो पुरानो हुन्छ: नयाँ विश्लेषण उपकरण, नयाँ CRM, विदेशमा नयाँ प्रोसेसर, पहिले नै राखिएको डेटाको लागि नयाँ उद्देश्य।

दुई नियमहरू पालना गर्नुहोस्। प्रशोधनमा परिवर्तन भनेको कथनमा परिवर्तन हो, र परिवर्तन प्रत्यक्ष हुनु अघि यसलाई परिमार्जन गर्नुपर्छ। र भौतिक परिवर्तन सक्रिय रूपमा सञ्चार गर्नुपर्छ: युरोपेली मार्गदर्शन दृढ छ कि व्यक्तिहरूलाई संशोधित नीति आफैंमा याद गर्न छोड्नु केवल अपर्याप्त मात्र होइन तर अनुचित हो। ठोस परिवर्तनहरू - नयाँ उद्देश्य, नियन्त्रकको परिवर्तन, अधिकारहरू कसरी प्रयोग गरिन्छ भन्ने परिवर्तन - इमेल वा साइटमा सूचना मार्फत मानिसहरूको ध्यानमा ल्याउनुपर्छ, यति पहिले नै कि उनीहरूले सहमति फिर्ता लिन वा आपत्ति जनाउन सकून्। टाइपोको गल्तीलाई कुनै घोषणाको आवश्यकता पर्दैन। नयाँ उद्देश्यले गर्छ।

कथनको संस्करण-मिति राख्नुहोस् र अघिल्ला संस्करणहरू राख्नुहोस्। यदि तपाईंले २०२४ मा ग्राहकलाई भन्नुभएको कुरा देखाउनु पर्छ भने, मिति नभएको लाइभ पृष्ठले यो गर्न सक्दैन।

EU बाहिर स्थापित कम्पनीहरू

EU स्थापना नभएको कम्पनीलाई धारा ३ GDPR ले समात्छ यदि यसले EU मा रहेका मानिसहरूलाई सामान वा सेवाहरू प्रदान गर्दछ वा त्यहाँ उनीहरूको व्यवहारको निगरानी गर्दछ। वेबसाइटको पहुँच मात्र पर्याप्त छैन; लक्षित गर्ने प्रमाण के हो भन्ने कुरा महत्त्वपूर्ण छ — डच-भाषा संस्करण, यूरो मूल्य निर्धारण, नेदरल्याण्ड्समा डेलिभरी, .nl डोमेन, डच विज्ञापन। EU आगन्तुकहरूको व्यवहारिक निगरानी एक स्वतन्त्र ट्रिगर हो।

यदि धारा ३ लागू हुन्छ भने, धारा २७ GDPR लाई सामान्यतया संघमा एक प्रतिनिधि चाहिन्छ, जुन सदस्य राष्ट्रमा स्थापित हुन्छ जहाँ सम्बन्धित डेटा विषयहरू हुन्छन्, जसको पहिचान र सम्पर्क विवरणहरू गोपनीयता कथनमा पर्दछन्। छुट साँघुरो छ: कहिलेकाहीं हुने प्रशोधन, ठूलो मात्रामा विशेष श्रेणी डेटा समावेश गर्दैन, र जोखिम निम्त्याउने सम्भावना हुँदैन। डच बजारमा निरन्तर बेच्ने वेबशप कहिलेकाहीं हुँदैन।

AP ले यसलाई अलग्गै लागू गरेको छ, Locatefamily.com लाई EU प्रतिनिधि तोक्न असफल भएकोमा €525,000 जरिवाना गरेको छ। यो निर्णय १० डिसेम्बर २०२० को हो र AP द्वारा १२ मे २०२१ मा प्रकाशित गरिएको थियो; जरिवानाको साथसाथै यसले प्रतिनिधि तोक्न आवश्यक पर्ने जरिवाना भुक्तानीको अधीनमा रहेको आदेश पनि लगाएको छ। उल्लङ्घन धारा २७ को थियो। ३ GDPR। साइटमा कुनै EU स्थापना थिएन र यसको स्थापनाको स्थान कहिल्यै दृढतापूर्वक पहिचान गरिएको थिएन, जसले जरिवानालाई रोकेन - दूरी बराबर प्रतिरक्षा मान्ने कुनै पनि गैर-EU अपरेटरको लागि संकेत।

प्रवर्तन

Uitvoeringswet AVG को धारा ६ अन्तर्गत Autoriteit Persoonsgegevens डच पर्यवेक्षक प्राधिकरण हो। यसको शक्ति धारा ५८ GDPR — चेतावनी, हप्काइ, आदेश, प्रशोधनमा प्रतिबन्ध — र धारा ८३ GDPR ले कलाको उल्लङ्घनलाई स्थान दिन्छ। १२, १३ र १४ ले प्रशासनिक जरिवानाको लागि उच्च तहमा : €२० मिलियन सम्म वा कुल विश्वव्यापी वार्षिक कारोबारको ४%, जुन बढी होस्।

एपीले सूचना दायित्वलाई फुटनोट होइन, एकल उल्लङ्घनको रूपमा व्यवहार गर्दछ। ११ डिसेम्बर २०२३ मा उबरमाथि लगाइएको €१०,०००,००० जरिवाना कला १२ र १३ GDPR मा आधारित थियो — जानकारी राख्ने कुरा धेरै सामान्य, स्थानान्तरण गन्तव्यहरूको नामकरण गरिएको छैन, डेटा पोर्टेबिलिटीको अधिकार उल्लेख गरिएको छैन। एपीले ८ मे २०२६ मा उबरको त्यो जरिवानाको आपत्तिलाई निराधार घोषित गर्‍यो, र उबरले यो मुद्दा अदालतमा लगेको छ, त्यसैले निर्णय अन्तिम रूपमा समाधान नगरी अहिलेको लागि खडा छ। त्यो गोपनीयता कथनले नभनेको कुराको लागि जरिवाना हो। छुट्टै रूपमा, २२ जुलाई २०२४ मा एपीले उबरलाई वैध स्थानान्तरण उपकरण बिना चालकहरूको डेटा संयुक्त राज्य अमेरिकामा स्थानान्तरण गरेकोमा €२९०,०००,००० जरिवाना गर्‍यो, जुन २६ अगस्ट २०२४ मा घोषणा गरिएको थियो।

निकट-अवधि जोखिम सामान्य भन्दा बढी छ। १४ अक्टोबर २०२५ मा युरोपेली डेटा संरक्षण बोर्डले आफ्नो पाँचौं समन्वित प्रवर्तन कार्यको विषयको रूपमा पारदर्शिता र सूचना दायित्वहरूलाई छनोट गर्‍यो, र १९ मार्च २०२६ मा पच्चीस डेटा सुरक्षा अधिकारीहरूले भाग लिएर यसलाई सुरु गर्‍यो, जसको उद्देश्य कला १२, १३ र १४ GDPR हो। ती अधिकारीहरूले प्रवर्तन कार्य मार्फत वा तथ्य-खोज अभ्यासहरू मार्फत क्षेत्रहरूमा नियन्त्रकहरूसँग सम्पर्क गर्छन्, जहाँ निष्कर्षहरूले यसलाई वारेन्टी दिन्छन्; परिणामहरू २०२६ को दोस्रो आधामा साझा र एकत्रित गरिन्छन् र बोर्डद्वारा अपनाउने रिपोर्टमा समेकित गरिन्छन्। सहभागिता स्वैच्छिक हो र बोर्डले कुन अधिकारीहरू सामेल भए भनेर प्रकाशित गरेको छैन, त्यसैले Autoriteit Persoonsgegevens को बारेमा कुनै पनि धारणा बनाउनु हुँदैन। कुरा जे भए पनि कायम छ: पारदर्शिता यस चक्रको युरोपेली प्रवर्तन विषयवस्तु हो, र यो मस्यौदा तयार भएदेखि व्यवसाय विरुद्ध नपढिएको कथन ठ्याक्कै त्यस्तो प्रकारको कागजात हो जुन प्रश्नमा बाँच्दैन।

Law & More डच र विदेशी कम्पनीहरूलाई कलामा सूचना दायित्वहरूमा सल्लाह दिन्छ। १२ देखि १४ GDPR: प्रशोधन गतिविधिहरूको दर्ता विरुद्ध अवस्थित गोपनीयता कार्यपत्रको समीक्षा गर्ने, स्क्र्याचबाट एउटा मस्यौदा तयार गर्ने, र Autoriteit Persoonsgegevens बाट प्रश्नहरू वा अनुसन्धानहरूको जवाफ दिने। यदि तपाईं आफ्नो कथन अरू कसैले जाँच गर्नु अघि जाँच गर्न चाहनुहुन्छ भने, कृपया सम्पर्क गर्नुहोस्।

के नेदरल्याण्ड्समा गोपनीयता कथन कानुनी रूपमा अनिवार्य छ?

धारा १२, १३ र १४ GDPR मा दायित्व भनेको व्यक्तिहरूलाई जानकारी गराउनु हो, विशेष गरी कागजात प्रकाशित गर्नु होइन। तर यदि तपाईंले वेबसाइट मार्फत व्यक्तिगत डेटा प्रशोधन गर्नुभयो भने, प्रकाशित गोपनीयता कथन यसलाई पूरा गर्ने एक मात्र व्यावहारिक तरिका हो। यो बिना तपाईंले आफूलाई सूचित कसैलाई देखाउन सक्नुहुन्न, र अनुपालन प्रमाणित गर्ने बोझ तपाईंमा छ। यसलाई अनिवार्य रूपमा व्यवहार गर्नुहोस्।

के यो डच भाषामा हुनुपर्छ?

GDPR लाई लक्षित दर्शकहरूले बुझ्न सक्ने जानकारी चाहिन्छ। यदि तपाईंले डच बजारलाई डच भाषामा सम्बोधन गर्नुहुन्छ भने, गोपनीयता कथन डच भाषामा उपलब्ध हुनुपर्छ; डच भाषाको वेबशपमा अंग्रेजी-मात्र कथनलाई बचाउन गाह्रो हुन्छ। पूर्ण रूपमा अंग्रेजीमा सञ्चालन हुने व्यवसाय-देखि-व्यवसाय सेवाले उचित रूपमा अंग्रेजीमा प्रकाशित गर्न सक्छ। जहाँ तपाईं दुवै प्रस्ताव गर्नुहुन्छ, संस्करणहरूले एउटै कुरा भन्नु पर्छ।

के म जेनेरेटर वा प्रतिस्पर्धीको नीति प्रयोग गर्न सक्छु?

जेनेरेटरले तपाईंलाई संरचना दिन सक्छ। यसले तपाईंको प्रोसेसरहरू, तपाईंको अवधारण अवधिहरू, तपाईंको स्थानान्तरणहरू वा तपाईंको कानुनी आधारहरू थाहा पाउन सक्दैन, र प्रतिस्पर्धीको नीतिले तपाईंको भन्दा तिनीहरूको प्रशोधनको वर्णन गर्दछ। दुबै मार्गहरूले तपाईंको आफ्नै व्यवसायको बारेमा गलत कागजात उत्पादन गर्दछ, जुन छोटो सटीक भन्दा पनि खराब छ। यसलाई तपाईंको प्रशोधन गतिविधिहरूको दर्ताबाट बनाउनुहोस्।

के कुकी ब्यानर गोपनीयता कथनको भाग हो?

होइन। ब्यानरले आगन्तुकको उपकरणमा कुकीहरू र समान प्रविधिहरू राख्न र पढ्नको लागि टेलिकम्युवेटको धारा ११.७क अन्तर्गत सहमति प्राप्त गर्दछ। गोपनीयता कथनले व्यक्तिगत डेटाको प्रशोधनको बारेमा जानकारी दिने GDPR कर्तव्य निर्वाह गर्दछ। तिनीहरू छुट्टै कानुनी आधारहरू भएका छुट्टै कागजातहरू हुन्, र तिनीहरू एकअर्कासँग र साइटले वास्तवमा गर्ने कामसँग मेल खानुपर्छ।

यदि हामीले रिटेन्सन अवधि दिन सकेनौं भने के हुन्छ?

धारा १३ GDPR ले अवधि निर्धारण गर्न प्रयोग गरिने मापदण्डलाई अनुमति दिन्छ। मापदण्डहरू पाठकद्वारा साँच्चै प्रयोगयोग्य हुनुपर्छ: सम्झौताको आयु, वैधानिक दायित्व, वा परिभाषित घटना र परिभाषित शब्दसँग अवधारण जोड्नुहोस्। "आवश्यकता अनुसार" दायित्व पूरा गर्न धेरै सामान्य हुन अटोराइट पर्सोन्सगेगेभेन्स द्वारा पहिले नै राखिएको छ।

हामी डच वेबशप भएको अमेरिकी कम्पनी हौं। के हामीलाई EU प्रतिनिधि चाहिन्छ?

सम्भवतः हो। यदि तपाईं डच ग्राहकहरूलाई लक्षित गर्नुहुन्छ — डच भाषा, युरो मूल्य निर्धारण, नेदरल्याण्ड्समा डेलिभरी — धारा ३ GDPR तपाईंमा लागू हुन्छ, र धारा २७ मा तपाईंको प्रशोधन साँच्चै कहिलेकाहीं र कम जोखिमपूर्ण नभएसम्म संघमा प्रतिनिधि आवश्यक पर्दछ। निरन्तर वेबशप सञ्चालनहरू कहिलेकाहीं हुँदैनन्। प्रतिनिधिको विवरण तपाईंको गोपनीयता कथनमा देखा पर्नु पर्छ।

कानुनी सहायता चाहिन्छ?

सम्पर्क Law & More तपाईंको कानुनी मामिलामा विशेषज्ञ मार्गदर्शनको लागि। हाम्रो बहुभाषी टोली मद्दत गर्न तयार छ।

कानुनी सल्लाह चाहिन्छ?

हाम्रा अनुभवी वकिलहरू तपाईंको कानुनी प्रश्नहरूको समाधान गर्न तयार छन्।

सम्बन्धित लेखहरू

एआई-उत्पन्न सामग्रीको प्रतिलिपि अधिकार डच कानून अन्तर्गत मात्र अवस्थित हुन्छ यदि कुनै मानिसले रचनात्मक छनौटहरू गरेको छ भने।

विपक्ष भनेको पूर्वनिर्धारित फैसला विरुद्धको उपाय हो: प्रतिवादी विरुद्ध दिइएको फैसला जसले

कुनै कुराको आरोप लाग्नु - रोजगारदाताद्वारा, प्रतिपक्षद्वारा वा जनताद्वारा

नेदरल्याण्ड्सका धेरै व्यवसायहरूले आफ्नो सम्पत्ति र कर्मचारीहरूको सुरक्षाको लागि CCTV क्यामेरा प्रयोग गर्छन्। यद्यपि,

नेदरल्याण्ड्समा कुनै छुट्टै मेटाभर्स कानून छैन। इमर्सिभ भर्चुअल संसारहरू द्वारा शासित छन्

साइबर सुरक्षा अब डच व्यवसायहरूको लागि केवल प्राविधिक प्रश्न मात्र रहेन; यो एक सेट हो

डच कानूनको बारेमा अद्यावधिक रहनुहोस्

नवीनतम कानुनी अन्तर्दृष्टि, नियामक अद्यावधिकहरू, र व्यावहारिक सल्लाहको लागि हाम्रो न्यूजलेटरको सदस्यता लिनुहोस्।